수치로 보는 클라우드 과제: 도입과 구성
Sep 10, 2020
클라우드 도입은 계속해서 가속되고 있지만, 미흡한 계획은 불필요한 지출 증가, 준비도 격차, 그리고 민감한 데이터를 노출하는 오구성으로 이어집니다. 기존의 보안 도구는 종종 클라우드 환경에서 제대로 작동하지 않아, data classification 암호화, 액세스 제어, 지속적인 모니터링에 초점을 둔 전략이 필요합니다. 오구성의 99%가 눈에 띄지 않는다는 점을 고려할 때, 조직은 최소 권한을 강제하고 클라우드 복원력을 강화하기 위해 보안 자동화와 권한(Entitlement) 검토를 도입해야 합니다.
2020년은 클라우드 컴퓨팅이 인류가 보유한 가장 강력한 역량 중 하나임을 보여주었습니다. 전 세계의 사람들이 일상적인 업무와 교육을 중단 없이 계속할 수 있게 해주기 때문입니다. 우리는 업계 연구에서 가장 흥미로운 결과들을 계속 수집하고 있습니다. 클라우드 사용 통계, 주요 클라우드 이니셔티브, 그리고 클라우드 보안 우려 사항에 대한 정보를 알고 싶다면 2020 State of the Cloud Security Statistics 기사를 읽어보세요.
엄선한 관련 콘텐츠:
이 글에서는 기업들이 클라우드 도입에 어떻게 대응하고 있는지, 그리고 가장 치명적인 과제 중 하나인 클라우드 서비스 오구성(cloud service misconfigurations)을 어떻게 피할 수 있는지 살펴봅니다.
클라우드 도입
클라우드를 도입하기 시작했다면 여러 가지 이유로 클라우드 도입을 신중하게 계획하는 것이 중요합니다. 먼저 Gartner 는 2024년까지 클라우드 도입 과정에서 스스로 저지르는 실수를 인식하지 못하는 대부분의 기업이 비용을 20~50% 초과 지출할 것이라고 경고합니다. 또 다른 중요한 요인은 클라우드 보안 위험인데, 이는 종종 클라우드 마이그레이션이 보안 준비 수준을 앞설 때 발생합니다. 안타깝게도 Oracle Cloud Threat Report 는 92%의 기업이 보안 준비에 격차가 있음을 인정한다고 밝힙니다.
이러한 문제를 비롯해 다른 클라우드 도입 과제를 극복하려면, 회사 전체를 위한 클라우드 전략을 정의하는 가이드라인을 수립하세요. 문서에는 우선순위, 목표, 기대효과(이점), 위험, 도입 기준을 설명해야 합니다. 그런 다음, 클라우드 전략을 여러분의 사이버보안 노력과 일치시키는 것이 중요합니다.
엄선한 관련 콘텐츠:
기획을 진행하는 동안 클라우드와 온프레미스 애플리케이션 및 인프라에는 서로 다른 보안 정책과 프로세스 세트가 필요하다는 점을 꼭 기억해야 합니다. 실제로 82%의 조직은 기존 보안 솔루션이 클라우드 환경에서는 아예 작동하지 않거나 제한된 기능만 제공한다고 말합니다 (2020 Cloud Security Report, Cybersecurity Insiders).
적절한 클라우드 방어를 구축하려면, 클라우드에는 ‘경계(perimeter)’라는 개념이 존재하지 않기 때문에, 침입 방어를 경계 보안 중심의 사고방식에서 벗어나야 합니다. 대신 데이터 보호에 집중하세요. 먼저 데이터 검색과 분류부터 시작하여 어떤 데이터가 민감한지, 그리고 해당 데이터가 어디에 저장되어 있는지 파악해야 합니다. 이를 바탕으로 해당 데이터가 클라우드에 저장될 수 있는지 판단하고, 권한이 있는 사용자만 접근할 수 있도록 보장할 수 있습니다. 보호가 필요한 데이터가 정확히 무엇인지 알면 우선순위를 정하고, 분류 결과에 따라 서로 다른 보안 통제를 적용하는 데 도움이 됩니다. 신원 및 권한 관리(Identity and authorization management)를 포함한 강력한 데이터 접근 통제를 구현하고, 클라우드에 업로드되는 데이터에 대해 클라우드 데이터 암호화를 적용하며, 클라우드를 모니터링하여 활동 패턴과 잠재적 취약점을 식별하세요.
잘못 구성된 클라우드 서비스
명확한 전략을 수립하기도 전에 너무 서둘러 클라우드 도입을 진행한 많은 기업들이 설정 문제를 겪게 됩니다. 더 안타까운 점은 McAfee 가, 설정 오류의 약 99%가 눈에 띄지 않은 채 지나가며 그 결과 막대한 비용이 드는 데이터 손실과 데이터 탈취의 위험에 노출된다고 보고했다는 것입니다.
클라우드 설정 오류를 완화하기 위해 기업은 정책 위반이나 보안 문제를 해결하기 위해 보안 자동화를 활용해야 합니다.
엄선한 관련 콘텐츠:
다음을 자동화하는 솔루션을 도입하는 것을 고려해 보세요.
- 구성 감사(Configuration auditing) — 안전한 구성에 대한 기준선을 설정하고, 현재 클라우드 구성을 해당 기준선과 정기적으로 비교해 확인하세요.
- 권한 검토(Entitlement reviews) — 클라우드 리소스에 대한 권한을 정기적으로 검토하고, 최소 권한 원칙을 적용하기 위해 각 직원의 필요에 따라(need-to-know) 접근을 엄격히 제한하세요.
- 변경 감사(Change auditing) — 클라우드 환경 전반에서 구성에 대해 이루어진 변경 사항을 모니터링하세요.
- 강력한 인증(Strong authentication) — 다중 인증(multi-factor authentication, MFA)과 같은 방법을 사용하여 애플리케이션, 시스템 및 데이터에 대한 무단 액세스 위험을 줄이세요.
- 데이터 액세스 모니터링 — 민감한 데이터에 대한 무단 액세스를 즉시 식별하세요.
- 데이터 검색 및 분류 — 데이터 저장소에서 민감한 데이터를 스캔하고, 가장 강력한 보안 조치를 염두에 두고 해당 저장소를 구성하세요.
- 데이터 암호화 — 추가 장벽을 적용해 데이터를 무단 액세스로부터 한층 더 보호하세요.
클라우드 보안 모범 사례
무료 다운로드공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.